ARK. 1Słownik pojęćPodatności i klasy błędów
EPSS
Utrzymywany przez FIRST.org model punktowy szacujący prawdopodobieństwo (0–1, podawane też w procentach, przeliczane codziennie), że dana podatność zostanie wykorzystana w atakach w ciągu najbliższych 30 dni — uzupełnienie CVSS, które ocenia wagę skutków udanej eksploatacji, a nie szansę, że do niej dojdzie.
TAB. 1Nazwabez tłumaczenia
| Po angielsku | EPSS |
|---|---|
| Którą formą pisać | bez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle. |
| Inne formy | prognoza wykorzystania podatności · wskaźnik prawdopodobieństwa wykorzystania podatności |
| Odmiana | Skrót nieodmienny; używaj z rzeczownikiem nadrzędnym: „wskaźnik EPSS", „wynik EPSS", „ocena EPSS na poziomie 0,74", „wg EPSS". Rozwinięcie angielskie: Exploit Prediction Scoring System. |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | EPSS — bez rozwinięcia, wymieniane jednym tchem z CVSS jako „parametry związane z wagą podatności", oba jako linki do first.org (cyberdefence24); w wyszukiwarce sekuraka fraza nie zwraca ani jednego trafienia |
|---|---|
| Urząd i ustawa | brak potwierdzenia z pierwszej ręki — publiczne strony cert.pl/moje.cert.pl nie wymieniają EPSS (moduł prawdopodobnie za logowaniem); jedyne źródło to relacja prasowa o module moje.cert.pl podająca „EPSS (Exploit Prediction Scoring System)" (itwiz) |
TAB. 3Źródła2
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „Informacje o wykrytych lukach zawierają również parametry związane z wagą podatności (CVSS i EPSS)” | cyberdefence24.pl |
| PL (EN) | „EPSS (Exploit Prediction Scoring System): Nowoczesny model… określa prawdopodobieństwo (0–100%), że dana luka zostanie realnie wykorzystana w atakach w ciągu najbliższych 30 dni.” | itwiz.pl |
TAB. 4Obok w tej dziedzinie6
| CVSS | CVSS | Standard punktowej oceny powagi podatności w skali 0–10, wyliczanej z metryk sposobu wykorzystania (m.in. wektor ataku, złożoność, wymagane uprawnienia) i skutków dla poufności, integralności i dostępności; służy do porównywania i priorytetyzacji luk. |
| CWE | CWE | Prowadzony przez MITRE katalog typów (klas) błędów w oprogramowaniu — np. CWE-79 dla XSS — nazywający PRZYCZYNĘ podatności, w odróżnieniu od CVE, który identyfikuje pojedynczy jej przypadek w konkretnym produkcie. |
| deserializacja niezaufanych danych (insecure deserialization) | insecure deserialization | Podatność polegająca na odtwarzaniu obiektów z niezaufanych danych wejściowych, co pozwala wymusić nieprzewidziane działania aplikacji, aż do wykonania kodu. |
| eskalacja uprawnień | privilege escalation | Uzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach. |
| exploit | exploit | Kod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień. |
| IDOR (Insecure Direct Object Reference) | insecure direct object reference (IDOR) | Odmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela. |